Показатель Узи: как ФСТЭК предлагает мерить зрелость защиты информации
Считать уровень зрелости приказ ФСТЭК № 117 обязал операторов государственных систем ещё с 1 марта 2026 года, но мерить его было нечем: методики не существовало. Методический документ ФСТЭК России, утверждённый 7 августа 2026 года, эту дыру закрыл. В нём четыре уровня зрелости, 21 направление оценки, восемь видов требований со своими весами и рекомендуемые целевые значения, привязанные к классу защищённости системы и категории значимости объекта КИИ.
Кратко
- Что мерит
- Зрелость процессов защиты информации, а не состояние системы. Состояние мерит второй показатель — Кзи.
- Шкала
- Четыре значения — от начального до верифицируемого; нулевой означает отсутствие уровня.
- Из чего складывается
- 21 направление деятельности, по каждому — восемь видов требований с весами.
- Как часто
- Не реже одного раза в два года.
- Куда отчитываться
- Во ФСТЭК в течение 5 рабочих дней; руководителю при несоответствии — в течение 3 календарных дней.
Узи и Пзи — один показатель под двумя именами
Путаница возникла из-за того, что нормативка и методика назывались по-разному. В первоначальной редакции приказа № 117 показатель уровня зрелости обозначался Пзи. Методика, утверждённая 7 августа 2026 года, называет его Узи. Расхождение устранил приказ ФСТЭК № 137 от 08.05.2026: с 1 сентября 2026 года в приказе № 117 стоит Узи.
Но полностью терминология не выровнялась. В проекте изменений в приказы № 235 и № 239 по значимым объектам КИИ показатель по-прежнему называется Пзи — этот проект не принят и правку не получил. Так что в документах по государственным системам правильно писать Узи, а в разборах проекта по КИИ вам будет встречаться Пзи. Это один и тот же показатель.
Второй показатель, Кзи, не переименовывался. Он про другое: Кзи отражает текущее состояние защищённости и считается не реже раза в шесть месяцев, Узи — зрелость процессов, раз в два года. Приказ № 137 заодно перевёл оценку достаточности мер защиты с зрелости на защищённость.
Шкала: четыре уровня и нулевое значение
Шкала идёт от полного отсутствия деятельности до состояния, когда её результативность подтверждает кто-то со стороны.
↔ таблицу можно прокрутить вбок
| Значение Узи | Уровень | Характеристика по документу |
|---|---|---|
| Узи < 1 | Нулевой (отсутствует) | Управление деятельностью не осуществляется, не соответствует требованиям; мероприятия и меры не реализованы |
| 1 ≤ Узи < 2 | Начальный | Управление осуществляется формально, допускаются отдельные недостатки; меры реализованы не в полной мере |
| 2 ≤ Узи < 3 | Системный | Управление на системном уровне; меры реализуются с учётом результатов выявления и оценки актуальных угроз и уязвимостей |
| 3 ≤ Узи < 4 | Контролируемый | То же плюс периодическая проверка реализации мер |
| Узи = 4 | Верифицируемый | Эффективность реализации мер периодически проверяется с привлечением внешней (независимой) организации |
Граница между третьим и четвёртым уровнем — не в качестве самой защиты, а в том, кто подтверждает её работоспособность. Подняться с контролируемого уровня на верифицируемый нельзя внутренними силами по определению: нужна внешняя организация с лицензией на деятельность по технической защите конфиденциальной информации — в части услуг по контролю защищённости информации от несанкционированного доступа и её модификации.
Обратите внимание на устройство шкалы: верифицируемый уровень достигается только при точном значении 4, тогда как остальные заданы диапазонами. Если хотя бы одно направление недотягивает, среднее опускается ниже четырёх и верифицируемый уровень не подтверждается.
21 направление оценки
Зрелость меряется не «в целом», а по направлениям деятельности. Их двадцать одно, и это закрытый перечень из пункта 12 методики:
- организация и управление деятельностью
- выявление и оценка угроз безопасности информации
- контроль конфигураций информационных систем
- управление уязвимостями
- управление обновлениями
- защита информации при обращении с информацией ограниченного доступа
- защита информации при применении конечных устройств
- защита информации при применении мобильных устройств
- защита удалённого доступа
- защита беспроводного доступа
- защита привилегированного доступа
- мониторинг информационной безопасности
- разработка безопасного программного обеспечения
- физическая защита
- непрерывность функционирования
- повышение уровня знаний и информированности
- защита информации при взаимодействии с подрядными организациями
- защита от компьютерных атак, направленных на отказ в обслуживании
- защита информации при использовании искусственного интеллекта
- защита информационных систем и содержащейся в них информации
- контроль уровня защищённости
Перечень можно сокращать и расширять. Направления, неприменимые из-за отсутствия технологий или архитектурных особенностей систем, из области оценки исключаются (пункт 13) — беспроводного доступа нет, значит и направление не оценивается. А отраслевые и ведомственные требования могут добавлять свои направления сверх этих двадцати одного.
Ещё одна норма, о которой стоит знать заранее: если подразделение не представило запрошенные документы, соответствующему направлению присваивается нулевое значение (пункт 24). Отказ сотрудничать бьёт по результату так же, как отсутствие защиты.
Появление направления по искусственному интеллекту в методике 2026 года — не декорация: это тот же вектор, что и в регулировании ИИ, и он подтягивает за собой спрос на средства класса AI Security.
Как считается показатель
Расчёт трёхступенчатый: сначала по каждому виду требований внутри направления, потом уровень направления, потом среднее по направлениям.
Шаг 1. Восемь видов требований и их веса
Каждое направление оценивается по восьми видам требований. Степень выполнения считается как Dij = wj × aj, где w — вес вида требования, a — оценка его выполнения. Веса заданы методикой и в сумме дают единицу.
↔ таблицу можно прокрутить вбок
| Вид требования | Вес w | Что оценивает | Значения a |
|---|---|---|---|
| Выполнение | 0,2 | фактическое следование регламентам при реализации мер | 0 · 0,5 · 1 |
| Документирование | 0,15 | стандартизация и регламентация направления | 0 · 0,5 · 1 |
| Контроль | 0,15 | контролируемость мероприятий и мер | 0 · 0,5 · 1 |
| Инструменты | 0,1 | применение инструментальных средств вместо ручной работы | 0 · 0,5 · 1 |
| Квалификация | 0,1 | компетенции специалистов: опыт более года или сертификаты | 0 · 0,5 · 1 |
| Обучение | 0,1 | осведомлённость персонала, снижение человеческого фактора | 0 · 0,3 · 0,5 · 1 |
| Внешний аудит | 0,1 | оценка направления экспертами сторонней организации | 0 · 0,5 · 1 |
| Актуализация | 0,1 | плановое совершенствование мероприятий и мер | 0 · 0,5 · 1 |
Обратите внимание на «Обучение»: это единственный вид требования с четырьмя градациями, а не тремя. Эпизодическое обучение по инициативе отдельных руководителей даёт 0,3, обучение без системного подхода и измерения результатов — 0,5.
Шаг 2. Уровень направления
Взвешенные оценки складываются: Pi = Σ Dij по всем восьми видам. Но одной суммы мало — уровень направления подтверждается, только если одновременно выполнены два условия: сумма не ниже порога и каждое требование из обязательных для этого уровня набрало свой минимум.
↔ таблицу можно прокрутить вбок
| Уровень направления | Порог суммы P | Что обязательно набрать |
|---|---|---|
| 0 | P < 0,2 | — |
| 1 | P ≥ 0,225 | документирование ≥ 0,075, выполнение ≥ 0,1, инструменты ≥ 0,05 |
| 2 | P ≥ 0,35 | то же плюс квалификация ≥ 0,05 и контроль ≥ 0,075 |
| 3 | P ≥ 0,65 | документирование и выполнение — по максимуму, контроль по максимуму, плюс обучение ≥ 0,05 |
| 4 | P ≥ 0,9 | всё предыдущее плюс обучение, внешний аудит и актуализация — по максимуму |
Отсюда следует непривычное: высокая сумма сама по себе уровня не даёт. Можно набрать 0,7 за счёт инструментов и внешнего аудита, но без полного балла за документирование и выполнение третий уровень не подтвердится. Методика требует сначала закрыть базу, а не компенсировать её сильными сторонами.
Шаг 3. Итоговый показатель
Узи = (Σ Узитi) / N — среднее арифметическое уровней по всем оцениваемым направлениям. Значение сравнивается с таблицей уровней выше.
Самооценка: посчитать свой уровень
Ниже — мастер, который проводит по всем направлениям и считает Узи по формулам методики. Он не выносит заключение: по каждому требованию показывается дословная формулировка из документа, а относит свою ситуацию к ней специалист. Ответственность за качество и объективность оценки методика возлагает на оператора.
Расчёт целиком выполняется в браузере. Ответы никуда не отправляются и остаются на вашем устройстве; их можно выгрузить файлом и удалить одной кнопкой.
Порядок работы такой: сначала указываете тип системы и какие технологии применяются — неприменимые направления исключаются из оценки по пункту 13. Затем, если хотите, отвечаете один раз про практики, устроенные в организации централизованно. Дальше проходите направления и получаете профиль зрелости.
Формулировки градаций: что именно означает 0, 0,5 и 1
Это таблица 2 методики целиком. Ею пользуется и мастер, и тот, кто считает руками.
Документирование вес 0,15
Степень стандартизации, регламентации, документирования направления деятельности
| Значение | Формулировка методики |
|---|---|
| 0 | Регламенты, стандарты, политики не разработаны |
| 0,5 | Регламенты, стандарты, политики утверждены, но не соответствуют установленным требованиям и(или) не доведены до заинтересованных лиц |
| 1 | Регламенты, стандарты, политики утверждены, полностью соответствуют установленным требованиям, актуализируются (вносятся изменения) на постоянной основе, доведены до всех заинтересованных лиц |
Выполнение вес 0,2
Степень фактического выполнения стандартов, регламентов и политик при реализации мероприятий (процессов) и мер по защите информации
| Значение | Формулировка методики |
|---|---|
| 0 | Мероприятия (процессы), меры по защите информации не реализуются |
| 0,5 | Мероприятия (процессы), меры по защите информации реализуются частично, имеются отдельные отклонения от регламентов, стандартов, политик |
| 1 | Мероприятия (процессы) реализуются в соответствии с регламентами, стандартами, политиками |
Инструменты вес 0,1
Степень применения инструментальных средств, программных платформ, систем при реализации мероприятий (процессов) и мер по защите информации
| Значение | Формулировка методики |
|---|---|
| 0 | Мероприятия (процессы), меры по защите информации выполняются вручную, инструментальные средства не применяются |
| 0,5 | Внедрены отдельные инструментальные средства для частичной реализации мероприятия (процесса), мер по защите информации |
| 1 | Мероприятие (процесс), меры по защите информации полностью реализуется с использованием инструментальных (средств) |
Квалификация вес 0,1
Уровень компетенций (знаний и соответствующих им навыков) специалистов, участвующих в реализации мероприятий (процессов) и мер по защите информации
| Значение | Формулировка методики |
|---|---|
| 0 | Мероприятие (процесс), меры по защите информации реализуется специалистами, не имеющими компетенций |
| 0,5 | Мероприятие (процесс), меры по защите информации реализуется специалистами, прошедшими обучение, но не имеющими навыков (опыта) в их реализации |
| 1 | Мероприятие (процесс), меры по защите информации реализуется специалистами, обладающими необходимыми компетенциями: имеются значительный (более 1 года) опыт в реализации, и (или) получены сертификаты, подтверждающие уровень компетенции |
Контроль вес 0,15
Степень контролируемости мероприятий (процессов) и мер по защите информации
| Значение | Формулировка методики |
|---|---|
| 0 | Контроль реализации мероприятий (процессов), мер по защите информации не осуществляется |
| 0,5 | Контроль реализации мероприятий (процессов), мер по защите информации осуществляется преимущественно после компьютерных инцидентов |
| 1 | Контроль реализации мероприятий (процессов), мер по защите информации регламентирован, проводятся плановые проверки |
Обучение вес 0,1
Степень осведомлённости персонала в области защиты информации, направленной на снижение рисков, связанных с человеческим фактором
| Значение | Формулировка методики |
|---|---|
| 0 | Обучение не проводится |
| 0,3 | Обучение проводится эпизодически, по инициативе отдельных руководителей подразделений |
| 0,5 | Обучение проводится, но без системного подхода и измерения результатов |
| 1 | Обучение проводится в соответствии с утверждённой программой обучения, охватывающей разные категории работников. Проводится контроль знаний и умений обучающихся |
Внешний аудит вес 0,1
Проведение оценки направления деятельности по защите информации (обеспечения безопасности КИИ) экспертами сторонней организации с целью подтверждения соответствия их установленным требованиям, выявления недостатков и формирования рекомендаций по улучшению
| Значение | Формулировка методики |
|---|---|
| 0 | Внешние оценки реализации мероприятий (процессов), мер по защите информации не проводятся |
| 0,5 | Внешние оценки реализации мероприятий (процессов), мер по защите информации проводятся, эпизодически, не системно |
| 1 | Внешние оценки мероприятий (процессов), мер по защите информации планируются, проводятся по графику на регулярной основе, результаты используются для повышения защищённости |
Актуализация вес 0,1
Проведение совершенствования (улучшения) мероприятий (процессов) и мер по защите информации
| Значение | Формулировка методики |
|---|---|
| 0 | Совершенствование (улучшение) мероприятий (процессов), мер по защите информации не проводится |
| 0,5 | Совершенствование (улучшение) мероприятий (процессов), мер по защите информации осуществляется не системно, эпизодически |
| 1 | Совершенствование (улучшение) мероприятий (процессов), мер по защите информации регламентировано, улучшения, обновления вносятся по плану |
Шкала уровней в редакции методики
Цвета в таблице ниже заданы самим документом — приводим их, чтобы отчёт совпадал с нормой. В интерфейсе мастера этой палитры нет.
↔ таблицу можно прокрутить вбок
| Значение | Уровень | Характеристика |
|---|---|---|
| Узи < 1 | Нулевой (отсутствует) | Управление деятельностью не осуществляется, не соответствует требованиям. Мероприятия (процессы) и меры не реализованы |
| 1 ≤ Узи < 2 | Начальный | Управление деятельностью формально осуществляется, соответствует требованиям, допускаются отдельные недостатки. Мероприятия (процессы) и меры реализованы не в полной мере или с отдельными недостатками |
| 2 ≤ Узи < 3 | Системный | Управление деятельностью осуществляется на системном уровне, реализованы все требования к управлению деятельностью. Мероприятия (процессы) и меры реализуются в соответствии с установленными требованиями с учётом результатов выявления и оценки актуальных угроз и уязвимостей |
| 3 ≤ Узи < 4 | Контролируемый | То же, что на системном уровне, и дополнительно осуществляется периодическая проверка |
| Узи = 4 | Верифицируемый | То же, и эффективность реализации мер периодически проверяется с привлечением внешней (независимой) организации |
Целевые значения
Здесь важны две оговорки, которые часто теряют в пересказах. Первая: методика рекомендует, а не обязывает — целевой уровень оператор определяет самостоятельно, опираясь на эти значения (пункты 11 и 15). Вторая: значение относится к каждому направлению в отдельности, а не к итоговому Узи. То есть при целевом «не ниже 2» подтянуть надо все двадцать одно направление, а не среднее по ним.
Рекомендуемый уровень зависит не от размера организации, а от того, что за система и насколько она значима. Те же значения распространяются на подрядные организации, обслуживающие эти системы.
↔ таблицу можно прокрутить вбок
| Что за система | Условие | Целевой уровень |
|---|---|---|
| Государственная информационная система | третий класс защищённости | не ниже 1 |
| Государственная информационная система | второй класс защищённости | не ниже 2 |
| Государственная информационная система | первый класс защищённости | не ниже 3 |
| Значимый объект КИИ | третья категория значимости | не ниже 1 |
| Значимый объект КИИ | вторая категория | не ниже 2 |
| Значимый объект КИИ | первая категория | не ниже 3 |
| Информационная система персональных данных | третий и четвёртый уровни защищённости | не ниже 1 |
| Информационная система персональных данных | второй уровень защищённости | не ниже 2 |
| Информационная система персональных данных | первый уровень защищённости | не ниже 3 |
Обратите внимание: верифицируемый уровень нигде не рекомендован. Даже самым значимым системам методика ставит планкой третий уровень — контролируемый, то есть с самопроверкой. Внешний аудит при этом входит в расчёт как один из восьми видов требований, но обязательным становится только на четвёртом уровне, до которого рекомендации не доходят.
Сроки и отчётность
- Оценка — не реже одного раза в два года (пункт 32 приказа № 117).
- Если значение ниже нормированного — руководителя организации информируют в течение 3 календарных дней со дня завершения оценки.
- Результаты во ФСТЭК — в течение 5 рабочих дней.
Отчёт об оценке описан подробно: исходные данные, сведения о лицах, проводивших оценку, и расчёт итогового значения. Отдельной нормой закреплено, что ответственность за качество и объективность оценки несёт оператор — то есть формально «нарисовать» себе уровень можно, но отвечать за это придётся самому.
Кого это касается уже сейчас
Операторов государственных систем — да, с 1 марта 2026 года. Обязанность считать показатели установлена пунктами 31 и 32 приказа ФСТЭК № 117. До появления методики требование фактически висело в воздухе; теперь основание для расчёта есть.
Субъектов КИИ вне государственных систем — пока нет. Обязательный расчёт Кзи и Пзи для значимых объектов вводит проект изменений в приказы № 235 и № 239, а он не принят: по паспорту проекта на regulation.gov.ru его состояние на 3 сентября 2026 года — «Текст». Отраслевые публикации нередко пишут, что расчёт обязателен с 1 сентября 2026 года — это опережает факт.
Операторов персональных данных — тоже пока нет, хотя целевые значения для них в методике уже заданы. Показатель зрелости закладывает проект нового приказа взамен приказа № 21, который также не принят.
Если ваша система одновременно государственная и значимый объект КИИ, считать нужно уже сейчас — по приказу № 117.
Автоматизировать расчёт и хранение профиля зрелости обычно поручают классу SGRC: именно там ведут перечень требований, свидетельства выполнения и отчётность перед регулятором.